
CVE-2026-52782の再現パックおよびPoCスクリプト。OpenProjectのプロジェクトストレージ設定における認証済みIDORであり、Nextcloud/OneDriveフォルダのACLを乗っ取る。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProjectはオープンソースのWebベースプロジェクト管理ソフトウェアです。17.3.3および17.4.1より前のバージョンでは、プロジェクトストレージ設定を介したIDORにより、プロジェクト管理者が別のプロジェクトの管理対象NextcloudまたはOneDriveフォルダを乗っ取ることができます。
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Critical: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Product | OpenProject |
| Affected | 17.3.2までのすべてのバージョン(含む) |
| Patched | 17.3.3 / 17.4.1 以降 |
| Auth | 認証済み(ソースマップを参照) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない |
Storages::ProjectStorages::BaseContractはマニュアルモードでproject_folder_idの存在を検証しますが、それがこのプロジェクトに属するかどうかは検証しません。17.3.3 / 17.4.1で修正されました。
PATCH/projects/{identifier}/settings/project_storages/{id}プロジェクトAのプロジェクト管理者としてログインPATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS攻撃者のProjectStorageのAPIまたは編集HTMLにGHSA52782-WITNESSが含まれる
まずこれを実行: OpenProjectを17.3.3 / 17.4.1以降に更新してください。
アップグレード後の確認
CVE-2026-52782-Abraxas-Labs.pyを再実行: マップされた証拠が出現してはなりません。すぐに更新できない場合
http://127.0.0.1:8088のみをターゲットにしてください(またはバインドしたループバック)。このスクリプトをインターネットに向けないでください。
python3 CVE-2026-52782-Abraxas-Labs.py
成功とは、レスポンスボディ内の上記の証拠です。一般的な200 HTMLはそうではありません。
再現に使用したループバックスタック。このフォルダ内のDockerfileがソースからビルドする場合を除き、公式イメージです。
cd lab
docker compose up --force-recreate
YAMLがローカルディレクトリをマウントする場合(バージョンテーブルからのプラグインzip / ソースタグ)、脆弱な製品ツリーをComposeの隣にバインドしてください。127.0.0.1以外は公開しないでください。
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
この開示パックはGNU Affero General Public License v3.0の下でライセンスされています。LICENSEを参照してください。
このパックはベンダー、サイト所有者、およびライセンスされたラボ向けです。スクリプトは127.0.0.1と通信します。所有していないシステムに対して使用することは、Abraxas Labsによって許可されていません。保証はありません。